[단독분석] 분석 — CVE-2026-23054
A denial-of-service vulnerability in the Linux kernel's hv_netvsc driver requires updating to a patched version to prevent system hangs caused by improper RSS hash key programming.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00173 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리:
hv_netvsc드라이버에서 RX indirection table이 할당되지 않은 상태(예: 단일 수신 큐 설정 시)임에도 불구하고 RSS hash key 업데이트 요청을 거부하지 않고 수용하여 발생합니다. - 공격 경로: 추정: 특수하게 구성된 네트워크 패킷이나 드라이버 제어 명령을 통해
netvsc_set_rxfh()함수를 호출하도록 유도합니다. - 결과: 적절한 테이블 검증 없이 프로그래밍이 진행되어 시스템 행(Hang) 상태가 초래됩니다.
악용 가능성: 본 취약점은 Linux kernel의 hv_netvsc 드라이버에서 RX indirection table이 없는 상태로 RSS hash key 프로그래밍을 시도할 때 발생하는 시스템 행(Hang) 현상입니다. CVSS 벡터상 Local 권한이나 특정 특권 수준의 접근이 필요하며, 공격자가 네트워크 인터페이스 설정에 영향을 줄 수 있는 환경이어야 하므로 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Hyper-V 가상화 환경의 네트워크 스택 및 netvsc_set_rxfh() 함수와 연결된 특정 파라미터로 제한됩니다. EPSS 값은 0.00173으로 매우 낮고 KEV에 등재되지 않아, 현재 야생(In-the-wild)에서 광범위하게 악용되고 있는 징후는 미관측되었습니다. 따라서 이론적인 가용성 저해 위험은 존재하나, 실제 공격자가 이를 트리거하기 위해 충족해야 하는 전제조건이 까다로워 즉각적인 대규모 악용 가능성은 낮을 것으로 분석됩니다.
💥 영향 분석
- 영향 제품 및 범위: Linux kernel의
hv_netvsc드라이버를 사용하는 환경(주로 Hyper-V 가상화 환경의 네트워크 인터페이스)에 해당합니다. 정확한 영향 버전은 명시되지 않았으나, 해당 수정 사항이 반영된 커널 버전 이전의 시스템들이 대상입니다. - 기술적 위험: 공격 성공 시 시스템 전체 또는 네트워크 스택의 가용성이 상실되는 서비스 중단(DoS)이 발생합니다. 데이터 유출이나 권한 상승과 같은 기밀성/무결성 침해 가능성은 낮으나, 시스템 정지로 인한 강제 재부팅이 필요할 수 있습니다.
- 비즈니스 리스크: Hyper-V 기반 클라우드 인프라나 가상 서버 환경에서 운영 중인 서비스의 가용성 저하 및 이에 따른 SLA(Service Level Agreement) 위반 위험이 존재합니다.
🔗 관련 취약점·체이닝
- 단일 큐 설정 시 발생하는 리소스 할당 누락과 상태 검증 미흡이라는 패턴을 보입니다. 다른 네트워크 드라이버의 RSS 설정 로직이나 하드웨어 가속 기능 제어 과정에서 유사한 레이스 컨디션 또는 Null 참조 취약점과 체이닝될 가능성이 있습니다.
🔎 탐지
- 로그 분석: 커널 로그(
dmesg) 내hv_netvsc관련 오류 메시지나 시스템 행 직전의 네트워크 인터페이스 상태 변화를 모니터링합니다. - 패턴 예시: 추정: RX indirection table이 없는 상태에서
set_rxfh호출을 시도하는 비정상적인 드라이버 제어 트래픽 또는 API 호출 패턴을 식별합니다.
🛡️ 완화 방안
- 근본 해결:
netvsc_set_rxfh()함수가ndc->rx_table_sz를 확인하여 테이블 부재 시-EOPNOTSUPP를 반환하도록 수정된 최신 Linux 커널 패치를 적용합니다. - 즉시 조치: 패치 적용 전까지 Hyper-V 가상 네트워크 인터페이스의 RSS 설정을 검토하고, 불필요한 해시 키 업데이트 요청이 발생하지 않도록 구성합니다.
[분석 근거 및 우선순위 결정]
본 리포트는 다중 소스 데이터 간 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다. 실측 악용 예측 지표인 EPSS는 0.00173(백분위 0.06992)으로 매우 낮게 측정되었으며, 이는 이론적 심각도와 별개로 실제 야생에서 악용될 확률이 극히 희박함을 의미합니다. 또한 KEV 미등재 및 exploit 등급 'hard' 판정을 근거로, 규칙 기반 우선순위 결정 논리에 따라 대응 수준을 monitor(모니터링) 단계로 설정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00173 · exploit=hard · in_scope=None